CVE-2016-10555
Como "algorithm" no se aplica en jwt.decode() en jwt-simple en versiones 0.3.0 y anteriores, un usuario malicioso podría elegir qué algoritmo se envía al...
- Publicado
- 31 may 2018
- Actualizado
- 16 sept 2024
- Asignación de CNA
- hackerone
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:NBajo · próximos 30 días
- Percentil
- 91,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Como "algorithm" no se aplica en jwt.decode() en jwt-simple en versiones 0.3.0 y anteriores, un usuario malicioso podría elegir qué algoritmo se envía al servidor. Si el servidor espera RSA pero recibe HMAC-SHA con la clave pública RSA, el servidor pensará que la clave pública es, en realidad, una clave privada HMAC. Esto podría emplearse para falsificar cualquier dato que quiera un atacante.
Fuentes
2Cambiar el algoritmo RS256 (asimétrico) a HS256 (simétrico) - POC (CVE-2016-10555)
Código PoC de CVE-2016-10555
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.